日志反复刷「用户 admin 无法通过 MailPlus-Server 登录」?邮件端口正被人试密码,三层收口
这条警报在说什么
日志中心的日志下反复出现「由于授权失败,来自某地址的用户 [admin] 无法通过 [MailPlus-Server] 登录」,通知一封接一封。先定性:MailPlus Server 在 SMTP、IMAP、POP3 的公共端口上托管邮件服务,这类端口在互联网上天然会招来反复猜密码的尝试;admin 只是被优先尝试的常见帐户名,记录刷屏说明有人在外面试,不代表已经得手。官方教程把这条警告当作一组加固动作的起点,分三层收口。
MailPlus Server 里:四开两关
进「邮件投递 > 常规」配置验证设置:
- 开「启用 SMTP 验证」;
- 开「检查发件人的电子邮件地址是否属于登录帐户」;
- 开「禁止通过未加密连接进行明文验证」;
- 关「从终端跳过本地网络连接的验证」;
- 关「跳过检查发件人电子邮件地址(用于从受信任网络发送)」。
前三个把冒充发信的路堵上,后两个把图省事留下的验证口子收回。
控制面板里:五项配套
- 「用户与群组 > 高级」:设置密码强度规则,启用密码到期功能;
- 「应用程序权限」:收紧用户对 MailPlus 的访问权限;
- 「安全性 > 帐户」:启用帐户保护;
- 「安全性 > 保护」:启用自动封锁,猜错次数到线自动拉黑来源;
- 「安全性 > 防火墙」:为邮件客户端经 SMTP、IMAP、POP3 的连接设置防火墙规则。
路由器上:换掉默认端口
- 把 SMTP、IMAP、POP3 的默认端口改成自定义端口,并同步更新到邮件客户端;
- 端口 25 保持不动——它是电子邮件交换所必需的端口,动了信就收不到;
- 关闭其余未使用的端口,只开邮件服务所需的 25、465、587 或你的自定义端口,具体端口号在「MailPlus Server > 服务 > 协议」里核对。
做完之后的验收
三层做完,观察几天日志:失败尝试的来源应当明显变散、变少,自动封锁命中数上升即属正常工作。DSM 登录面出现同款授权失败警告的判断与收口,站内另有专文,本文只管邮件端口这一面。
诚鑫致达科技做完这套加固的当口,会故意用错误密码连试三次,再确认自动封锁把测试地址拦下——防线立没立住,自试一次就知道。